Beveiligingsadvies NCSC-2026-0195 [1.00] [M/H] Kwetsbaarheid verholpen in Oracle PeopleSoft Enterprise PeopleTools
Oracle heeft een ernstig lek gedicht in PeopleSoft Enterprise PeopleTools (versies 8.61 en 8.62) dat het voor ongeauthenticeerde aanvallers mogelijk maakt om via HTTP op afstand code uit te voeren. In de praktijk kan een aanvaller zo het volledige systeem overnemen. Het probleem zit in de component Updates Environment Management, die achter de Environment Management Hub (PSEMHUB) schuilgaat. Oracle raadt aan direct actie te ondernemen. (oracle.com)
De kwetsbaarheid heeft het kenmerk CVE-2026-35273 en een CVSS-score van 9.8 (kritiek). Oracle publiceerde hierover op 10 juni 2026 een beveiligingsalert met patches en mitigerende maatregelen voor ondersteunde versies. Daarbij waarschuwt het bedrijf dat ook oudere, niet-ondersteunde PeopleTools-releases waarschijnlijk geraakt zijn. (oracle.com)
Wat deze zaak urgent maakt: dreigers hebben het lek al misbruikt als zero‑day. Onderzoekers van Google Cloud Threat Intelligence en Mandiant zagen activiteit tussen 27 mei en 9 juni 2026, vooral gericht op onderwijsinstellingen. Er circuleren meldingen dat meer dan honderd organisaties zijn geraakt en dat er bij circa driehonderd PeopleSoft‑omgevingen data is buitgemaakt. (cloud.google.com)
De aanvalsketen is met name effectief wanneer PSEMHUB vanaf internet bereikbaar is. Beheercomponenten zoals deze horen sowieso niet publiek te staan, maar strikt achter een intern netwerk of VPN met extra toegangsbeperkingen. Diverse CERT‑organisaties benadrukken daarom het belang van direct patchen en het beperken of uitschakelen van EMHub. (csa.gov.sg)
Wat te doen, stap voor stap:
- Patch onmiddellijk volgens Oracle’s Security Alert van 10 juni 2026 en volg de bijbehorende instructies in de patchdocumentatie. (oracle.com)
- Zet PSEMHUB waar mogelijk uit. Kan dat niet, blokkeer dan externe toegang tot EMHub en gerelateerde integratie‑endpoints aan de rand van je netwerk. (incibe.es)
- Controleer of PeopleSoft en bijbehorende webservers de afgelopen periode (27 mei t/m 9 juni 2026) verdachte verzoeken hebben ontvangen, en onderzoek afwijkend gedrag op hosts (nieuwe of gewijzigde bestanden, onverwachte processen). (cloud.google.com)
- Dwing wachtwoordresets en sleutelrotatie af voor accounts die toegang hebben tot PeopleSoft‑ en integratiecomponenten. Dit verkleint de kans dat aanvallers met buitgemaakte sessies of referenties kunnen terugkeren. (incibe.es)
- Minimaliseer aanvalsvlak: exposeer PeopleSoft‑beheerfuncties niet op internet, segmenteer netwerktoegang en log verkeer naar beheer‑URL’s structureel. (csa.gov.sg)
Waarom dit breed raakt: PeopleSoft wordt veel gebruikt voor HR‑, finance‑ en studentinformatiesystemen. Een geslaagde RCE‑aanval kan leiden tot datadiefstal, stilval van processen en afpersing. Beveiligingsmedia en incidentresponders waarschuwen dat misbruik al gaande is en dat organisaties niet moeten wachten op aanvullende technische details om in actie te komen. (bleepingcomputer.com)
Kortom: patchen, afschermen en terugkijken in de logs is nú noodzakelijk. Organisaties die PSEMHUB extern bereikbaar hadden, doen er verstandig aan uit te gaan van mogelijk misbruik en forensisch na‑onderzoek te starten. (incibe.es)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
